跳转至主要内容
Prefect Cloud 的 Pro 和 Enterprise 层级允许您将团队成员的访问权限设置为特定工作区内的适当级别。 基于角色的访问控制 (RBAC) 使您能够为用户分配细粒度的权限以执行特定活动。 企业级账户管理员可以为用户创建自定义角色,使他们能够访问超出 Prefect 内置工作区角色范围的功能。

内置角色

角色赋予用户在账户级别或单个工作区级别的能力。
  • 账户级角色定义用户在账户内的默认权限。
  • 工作区级角色定义用户在特定工作区内的权限。
以下章节概述了内置的、由 Prefect 定义的访问控制和工作区角色的能力。

账户级角色

以下内置角色在 Prefect Cloud 中拥有跨账户的权限。
角色能力
所有者 (Owner)- 设置/更改所有允许 Prefect 用户设置/更改的账户配置文件设置。
- 添加和删除账户成员及其账户角色。
- 在账户中创建和删除服务账户。
- 在账户中创建工作区。
- 对账户内的所有工作区拥有隐式的工作区所有者访问权限。
- 绕过 SSO。
管理 (Admin)- 设置/更改所有允许 Prefect 用户设置/更改的账户配置文件设置。
- 添加和删除账户成员及其账户角色。
- 在账户中创建和删除服务账户。
- 在账户中创建工作区。
- 对账户内的所有工作区拥有隐式的工作区所有者访问权限。
- 无法绕过 SSO。
成员 (Member)- 查看账户配置文件设置。
- 查看您在账户中有权访问的工作区。
- 查看账户成员及其角色。
- 查看账户中的服务账户。

工作区级角色

以下内置角色在 Prefect Cloud 的给定工作区内拥有权限。
角色能力
查看者 (Viewer)- 查看工作区内的流运行。
- 查看工作区内的部署。
- 查看工作区内的所有工作池。
- 查看工作区内的所有区块 (Blocks)。
- 查看工作区内的所有自动化。
- 查看工作区句柄和描述。
执行者 (Runner)拥有所有查看者能力,外加
- 在工作区内运行部署。
开发者 (Developer)拥有所有执行者能力,外加
- 在工作区内运行流。
- 删除工作区内的流运行。
- 在工作区内创建、编辑和删除部署。
- 在工作区内创建、编辑和删除工作池。
- 在工作区内创建、编辑和删除所有区块及其密钥。
- 在工作区内创建、编辑和删除自动化。
- 查看所有工作区设置。
所有者 (Owner)拥有所有开发者能力,外加
- 添加和删除账户成员,并设置他们在工作区内的角色。
- 为账户中的所有用户设置工作区的默认工作区角色。
- 设置、查看、编辑工作区设置。
Worker工作者 (Worker) 轮询和提交工作所需的最低范围权限。

自定义工作区角色

内置角色可以满足大多数用户的需求,但自定义角色可以让用户访问工作区内的特定权限。 自定义角色可以从内置角色继承权限。这使得您可以调整角色以满足团队需求,同时确保用户在新增功能时仍能受益于 Prefect 默认的工作区角色权限维护。 您可以独立于 Prefect 的内置角色创建自定义工作区角色。此选项使工作区管理员能够完全控制用户对工作区功能的访问。但是,对于非继承的自定义角色,工作区管理员需负责在发布新功能时监控和设置权限。 有关可为自定义角色设置的权限详情,请参阅 角色权限 创建新角色后,它将在账户的成员 (Members) 页面和工作区共享 (Workspace Sharing) 页面中可用,供您应用给用户。

继承角色

您可以将自定义角色配置为继承角色 (Inherited Role)。使用继承角色允许您从与内置 Prefect 角色相关联的一组初始权限创建自定义角色。您可以向该自定义角色添加额外权限。继承角色中包含的权限无法删除。 从继承角色创建的自定义角色,在新增功能时会遵循 Prefect 的默认工作区角色权限维护机制。 若要将继承角色与自定义角色一起配置,请选择从默认角色继承权限 (Inherit permission from a default role),然后选择新角色应从中继承权限的角色。

工作区角色权限

以下是自定义角色可用的权限。

自动化 (Automations)

权限描述
查看自动化用户可以查看工作区内配置的自动化。
创建、编辑和删除自动化用户可以创建、编辑和删除工作区内的自动化。包含查看自动化的权限。

区块 (Blocks)

权限描述
查看区块 (Blocks)用户可以查看工作区内配置的区块。
查看区块密钥数据用户可以查看工作区内配置的区块及其密钥。包含查看区块的权限。
创建、编辑和删除区块用户可以创建、编辑和删除工作区内的区块。包含查看区块查看区块密钥数据的权限。

部署 (Deployments)

权限描述
查看部署用户可以查看工作区内配置的部署。
运行部署用户可以在工作区内运行部署。这不给予用户执行与部署关联的流的权限。这仅赋予用户(通过其密钥)运行部署的能力——实际执行流的任务必须由其他用户/密钥完成,例如拥有适当角色的服务账户。包含查看部署的权限。
创建和编辑部署用户可以在工作区内创建和编辑部署。包含查看部署运行部署的权限。
删除部署用户可以在工作区内删除部署。包含查看部署运行部署创建和编辑部署的权限。

流 (Flows)

权限描述
查看流和流运行用户可以查看工作区内的流和流运行。
创建、更新和删除已保存的搜索过滤器用户可以创建、更新和删除工作区内配置的已保存流运行搜索过滤器。包含查看流和流运行的权限。
创建、更新和运行流用户可以在工作区内创建、更新和运行流。包含查看流和流运行的权限。
删除流用户可以在工作区内删除流。包含查看流和流运行创建、更新和运行流的权限。

通知

权限描述
查看通知策略用户可以查看工作区内配置的通知策略。
创建和编辑通知策略用户可以在工作区内创建和编辑通知策略。包含查看通知策略的权限。
删除通知策略用户可以在工作区内删除通知策略。包含查看通知策略创建和编辑通知策略的权限。

任务运行并发

权限描述
查看并发限制用户可以查看工作区内配置的任务运行并发限制。
创建、编辑和删除并发限制用户可以创建、编辑和删除工作区内的任务运行并发限制。包含查看并发限制的权限。

工作池 (Work pools)

权限描述
查看工作池用户可以查看工作区内配置的工作池。
创建、编辑和暂停工作池用户可以创建、编辑和暂停工作区内配置的工作池。包含查看工作池的权限。
删除工作池用户可以删除工作区内配置的工作池。包含查看工作池创建、编辑和暂停工作池的权限。

工作区管理

权限描述
查看工作区服务账户信息用户可以查看工作区内配置的服务账户。
查看工作区用户信息用户可以查看被邀请至工作区的用户账户。
查看工作区设置用户可以查看工作区内配置的设置。
编辑工作区设置用户可以编辑工作区的设置。包含查看工作区设置的权限。
删除工作区用户可以删除工作区。包含查看工作区设置编辑工作区设置的权限。